IPA過去問ドリル

平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1

テクノロジ/セキュリティ

CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。

出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1

正解:ア

解説

CVSS(Common Vulnerability Scoring System)v3 では,脆弱性の深刻度を評価するために,基本評価基準(Base Metrics),現状評価基準(Temporal Metrics),環境評価基準(Environmental Metrics)の三つの基準を用います。このうち基本評価基準は,攻撃元区分(ネットワーク経由かローカルかなど,どこから攻撃可能か),攻撃条件の複雑さ,攻撃に必要な特権レベル,機密性・完全性・可用性への影響など,時間の経過や利用環境によらず変化しない,脆弱性そのものが本来的にもつ特性を評価するものです。これに対し,現状評価基準は攻撃コードの出現状況など時間の経過に伴って変化する要素を,環境評価基準は利用者の環境に固有の状況を評価する基準であり,役割が明確に異なります。

選択肢ごとの解説

  • 正しい。機密性への影響,攻撃元区分,攻撃に必要な特権レベルなど,脆弱性そのものの特性を評価するのが基本評価基準です。
  • 誤り。攻撃される可能性や対策のレベル,脆弱性情報の信頼性など,評価時点で変化し得る特性を評価するのは現状評価基準の説明です。
  • 誤り。攻撃シナリオの機会・正当化・動機といった観点からリスクを評価する枠組みは,CVSS の基本評価基準の説明ではありません。
  • 誤り。利用者の環境における対策など,攻撃の難易度や影響度を再評価して最終的な深刻度を求めるのは環境評価基準の説明です。
情報処理安全確保支援士の過去問を演習モードで解く